笔记-H3C防火墙同网段地址不同安全区域导致的互通失败问题

223 阅读1分钟

网络拓扑

图片.png

网络规划

  1. 核心SW3-SW4为M-LAG组 G1/0/23-G1/0/24为上联二层聚合口 PVID:100
  2. 防火墙与核心之间链路聚合 防火上联口G1/0/22至出口路由器
设备-接口IP地址所在区域
FWA-VLANIF100172.16.100.253mamg
FWA-G0/22172.16.1.6untrust
SW3-VLANIF100172.16.100.3trust
CE1-L0172.16.100.1untrust
CE1-WAN111.10.10.2untrust
CE1-G0/2172.16.1.5untrust

防火墙策略

图片.png

问题复现

  1. 出口路由器CE1可以ping通核心交换机SWA且各地址均正常
ping -a 172.16.1.5 172.16.100.3
ping -a 172.16.100.1 172.16.100.3

2. 核心交换机SWA ping不通路由但是能ping通防火墙

ping -a 172.16.100.3 172.16.100.1      // no
ping -a 172.16.100.3 172.16.1.5        // no
ping -a 172.16.100.3 172.16.1.6        // ok
ping -a 172.16.100.3 172.16.100.253    // ok

3. 查看各设备路由表均正常

解决办法

  • 更换FWA-VLANIF100地址为trust后正常

图片.png

验证

图片.png